Informe de ejemplo. Datos totalmente ficticios: «Sociedad Ejemplo» no existe, y ninguna cifra de esta página procede de un cliente.

Informe de compromiso y progreso en seguridad de aplicaciones

Agregados de empresa — sin datos personales.

Alcance

Desarrolladores inscritos
38
Plantilla declarada
41
Tasa de cobertura
93 %

Compromiso

Participantes activos
31
Tasa de participación
82 %
Evaluaciones realizadas
412
Mediana por participante activo
11

Regularidad

La regularidad es literalmente lo que exigen los textos: una formación «continua» (DORA), «periódica» (NIS2), «al menos cada doce meses» (PCI-DSS).

Progreso

El primer mes del periodo con datos equivale a 100. Los niveles absolutos no se publican.

Cobertura de temas

Lo que el equipo ha trabajado, repartido según las diez familias del OWASP Top 10:2025.

  • A01 — Control de acceso deficiente
  • A02 — Configuración incorrecta
  • A03 — Cadena de suministro de software
  • A04 — Fallos criptográficos
  • A05 — Inyección
  • A06 — Diseño inseguro
  • A07 — Fallos de autenticación
  • A08 — Integridad de software y datos
  • A09 — Registro y alertas de seguridad
  • A10 — Gestión de condiciones excepcionales

Se trata de una cobertura, no de una tasa de acierto: este bloque dice qué temas se han trabajado, nunca hasta qué punto.

Correspondencia normativa

Este documento es un elemento probatorio entre otros. Cada línea indica también lo que no acredita.

Marco Lo que exige Lo que aporta este informe Lo que no aporta
PCI-DSS 4.0 — req. 6.2.2Los desarrolladores reciben formación al menos cada doce meses sobre seguridad del software pertinente para su función, incluido el diseño y la codificación seguros.Un registro fechado de actividad formativa sobre doce meses móviles, por familia OWASP, con la tasa de participación del equipo.La formación en sí, ni la prueba nominal de que cada desarrollador ha sido formado: el informe es agregado.
DORA (UE 2022/2554) — art. 13(6)Programas de concienciación en seguridad TIC y formación en resiliencia operativa digital, obligatorios para el personal.La prueba de que existe un programa y de que se sigue en el tiempo, con su regularidad medida.El carácter obligatorio de los módulos, ni la cobertura de todo el personal y de la dirección.
NIS2 (UE 2022/2555) — art. 21(2)(g)Prácticas básicas de higiene informática y formación en ciberseguridad.Un elemento probatorio de la formación en ciberseguridad de los equipos de desarrollo, fechado y verificable.La cobertura de otros colectivos, ni las otras nueve medidas del artículo 21.
ISO/IEC 27001:2022 — A.6.3 · art. 7.2A.6.3: concienciación, educación y formación. Cláusula 7.2: competencia y conservación de información documentada como prueba.Información documentada, fechada y verificable, lista para el expediente de auditoría.La matriz de competencias, ni la evaluación de eficacia exigida por la cláusula 7.2.

Estas referencias sitúan el informe dentro de sus obligaciones. NakamaCyber no acredita ninguna conformidad: la valoración corresponde a su auditor.

Madurez OWASP SAMM

Gobernanza › Educación y orientación › flujo A (formación y concienciación)

OWASP SAMM abarca quince prácticas; este informe documenta solo una. SAMM es un modelo de autoevaluación. NakamaCyber no la valida.

Lo que acredita este documento — y lo que no

  • Las evaluaciones son cuestionarios de opción múltiple realizados en línea, sin supervisión.
  • Nada impide que un participante busque una respuesta. Los resultados se basan, por tanto, en la buena fe de los participantes.
  • Lo que el documento acredita es simple y verificable: los desarrolladores se conectan, realizan evaluaciones de seguridad con regularidad y sus resultados mejoran con el tiempo. No es ni un examen supervisado ni una certificación.
  • El documento solo contiene agregados de empresa: ningún nombre, ninguna dirección de correo, ningún resultado individual. Por debajo de 5 participantes activos, las tasas y la curva no se publican.
  • Las cifras se calculan automáticamente a partir de los datos de la plataforma. La empresa activa el uso compartido; no introduce ninguna cifra.